Kwenye kompyuta mpakato, OpenClaw hunyamaza mara tu unapofunga skrini: ujumbe wa WhatsApp hujaa, kazi zilizopangwa zinasubiri urudi. Kwenye seva inaendelea kujibu. Tatizo ni kwamba gateway si wijeti ya mazungumzo. Inashikilia vitambulisho vya chaneli zako na, usipowasha sandbox, huendesha zana moja kwa moja kwenye mwenyeji. Kuihamishia kwenye mashine inayowaka kila wakati kuna maana tu ikiwa mfumo wa usalama nao unahamia pamoja nayo.
Mwongozo huu unafanya hivyo kwa takriban dakika 20 kwenye VPS mpya ya Ubuntu 24.04.
Imethibitishwa mwisho 2026-10-04 kwa OpenClaw 2026.9.8 (npm), Node 24.21 LTS na Ubuntu 24.04.
Unachohitaji
- VPS ya Linux. Sisi tunatumia mpango wetu wa AI-Agent: 4 vCPU, RAM GB 4, diski GB 40, $10 kwa mwezi. Nyaraka za OpenClaw zinataja RAM GB 6, lakini hiyo ni kwa kujenga picha yao ya Docker kutoka msimbo chanzo; kifurushi cha npm hakihitaji kujengwa.
- Ufunguo wa API kutoka kwa mtoa huduma wa modeli yako na akaunti za mazungumzo unazotaka kuunganisha.
- Ufunguo wa SSH kwenye kompyuta mpakato. Kama huna bado: kuingia kwa ufunguo wa SSH.
Mpango wa NAT unafaa vizuri hapa, pengine hata zaidi. Gateway haihitaji kamwe port ya kuingia iliyo wazi: WhatsApp, Discord na Telegram (chaguo-msingi ni long polling) huunganisha kwenda nje, na dashibodi unaifikia kupitia SSH. Chukua IPv4 maalum tu ikiwa chaneli unayoihitaji inawasilisha kupitia webhook au unapanga reverse proxy ya umma.
1. Mtumiaji asiye root
OpenClaw huendesha zana kama mtumiaji anayemiliki gateway. Ikiwa mtumiaji huyo ni root, basi kila amri ambayo modeli iliyochanganyikiwa au iliyodanganywa kwa prompt injection inaamua kuiendesha pia huendeshwa kama root. Nyaraka za OpenClaw zinasema kuendesha gateway kama root si salama na hakuungwi mkono. Unda mtumiaji maalum bila sudo:
# kama root
apt update && apt -y upgrade
adduser --disabled-password --gecos "" claw
install -d -m 700 -o claw -g claw /home/claw/.ssh
install -m 600 -o claw -g claw ~/.ssh/authorized_keys /home/claw/.ssh/authorized_keys # ufunguo uliouongeza wakati wa kuagiza
loginctl enable-linger claw
Mstari wa mwisho ni muhimu kuliko unavyoonekana. OpenClaw husakinisha huduma ya systemd ya mtumiaji, na bila lingering huduma hiyo husimama unapotoka. Huu ndio "jana ilikuwa inafanya kazi" unaotokea mara nyingi zaidi kwenye seva.
2. Node 24 na OpenClaw
OpenClaw 2026.9.8 inahitaji Node >=24.16.0 <25 au >=26.1.0. Kifurushi cha nodejs cha Ubuntu ni cha zamani zaidi, kwa hivyo tunachukua 24 LTS kutoka NodeSource:
# kama root
curl -fsSL https://deb.nodesource.com/setup_24.x | bash -
apt install -y nodejs
node -v # v24.16.0 au jipya zaidi
npm install -g openclaw@latest
openclaw --version
Amri rasmi ya mstari mmoja (curl -fsSL https://openclaw.ai/install.sh | bash) nayo hufanya kazi na husakinisha Node kwa niaba yako. Kwenye seva tunapendelea hatua mbili zilizo wazi: unaona kipi kinaenda wapi, na faili tekelezi hukaa kwenye /usr/bin badala ya folda ya nyumbani ambayo wakala anaweza kuandika ndani yake.
3. Uanzishaji kama mtumiaji wa wakala
Ingia kama claw kupitia SSH, si kwa su. Kuingia halisi pekee ndiko huwasha msimamizi wa mtumiaji wa systemd ambao huduma inauhitaji:
# kutoka kompyuta mpakato (mpango wa NAT: ongeza -p <port yako ya SSH>)
ssh claw@<server>
openclaw onboard --install-daemon
openclaw gateway status
Mchawi hukagua ufikiaji wa modeli, huandika ~/.openclaw/openclaw.json, huunda tokeni ya gateway na kusakinisha huduma. Ikiwa systemctl --user inalalamika kuhusu bus, weka export XDG_RUNTIME_DIR=/run/user/$(id -u) kisha ujaribu tena.
Kisha funga faili. Pendekezo la OpenClaw lenyewe ni 700 kwa folda ya hali na 600 kwa usanidi:
chmod 700 ~/.openclaw && chmod 600 ~/.openclaw/openclaw.json
openclaw security audit --deep
openclaw security audit --fix hutumia sehemu salama ya marekebisho: ruhusa kali zaidi za faili na orodha za kuruhusu badala ya sera za vikundi zilizo wazi. Haibadilishi anwani ya kusikiliza wala kuweka ngome; kufichuka kwa mtandao bado ni jukumu lako.
4. Iache gateway kwenye loopback
Gateway hutoa API yake ya WebSocket na dashibodi kwenye port moja, 18789, iliyofungwa kwa 127.0.0.1 kwa chaguo-msingi. Iache hivyo. Usanidi mdogo unaoandika hilo waziwazi:
// ~/.openclaw/openclaw.json
{
gateway: {
mode: "local",
bind: "loopback",
port: 18789,
auth: { mode: "token", token: "paste-output-of-openssl-rand-hex-32" },
},
}
Unda tokeni kwa openssl rand -hex 32 au openclaw doctor --generate-gateway-token. Gateway hukataa tokeni tupu na thamani za mfano, na ukaguzi hutoa onyo chini ya herufi 24.
Usichopaswa kufanya: kubadilisha bind kuwa "lan" na kufungua port. Nyaraka ziko wazi: kamwe usifichue gateway bila uthibitishaji kwenye 0.0.0.0, na usielekeze port kwa upana hata ukiwa na tokeni. Yeyote atakayepata tokeni hiyo anakuwa mwendeshaji wa mchakato unaoweza kuendesha amri kwenye seva yako.
Kwenye ngome, ruhusu SSH tu, hakuna kingine:
# kama root
ufw allow OpenSSH
ufw enable
ufw status verbose
Kwenye mipango yetu ya NAT dashibodi huonyesha port ya nje ya SSH, lakini ndani ya seva sshd bado husikiliza kwenye 22. Ruhusu OpenSSH (port 22), si namba ya port ya nje, la sivyo ufw enable itakufungia nje. Zaidi kwenye mwongozo wa UFW.
5. Fikia dashibodi kupitia SSH
Kutoka kompyuta mpakato, fungua handaki na uliache likiendelea:
ssh -N -L 18789:127.0.0.1:18789 claw@<server>
# mpango wa NAT: ssh -N -p <port yako ya SSH> -L 18789:127.0.0.1:18789 claw@<host>
Fungua http://127.0.0.1:18789/ na ubandike tokeni ya gateway. sshd ya chaguo-msingi ya Ubuntu inaruhusu uelekezaji wa ndani; ikiwa umeiimarisha, AllowTcpForwarding local ndiyo mipangilio inayoruhusu -L huku ikizuia uelekezaji wa mbali. Handaki likishindwa na administratively prohibited, mstari huo ndio wa kukagua.
Tailnet nayo inafaa: Tailscale Serve huiweka gateway kwenye loopback na kushughulikia ufikiaji. Zote mbili ni sawa. Port ya umma hapana.
6. Kuoanisha, sandbox na nani anaweza kuongea nayo
Chaneli za mazungumzo ni mlango wa pili. Kwa chaguo-msingi, chaneli zenye ujumbe wa moja kwa moja huwalazimisha watumaji wasiojulikana kuoanisha kwanza; wewe ndiye unayeidhinisha kutoka seva:
openclaw pairing approve <channel> <code>
Kwenye vikundi, lazimisha kutajwa ili wakala asijibu kila ujumbe chumbani. Usanidi wa msingi ulioimarishwa wa OpenClaw hutumia dmPolicy: "pairing" na groups: { "*": { requireMention: true } } kwa kila chaneli.
Tahadhari mbili za kweli. Kwanza: kuoanisha kunaamua nani anaweza kuanzisha zamu, si kinachoingia kwenye muktadha wa modeli; ujumbe uliotumwa tena au ukurasa wa wavuti uliopakuliwa bado unaweza kuelekeza zamu uliyoanzisha wewe mwenyewe. Pili: zana za kikao kikuu huendeshwa kwenye mwenyeji hadi uwashe sandbox (agents.defaults.sandbox.mode: "non-main" hutenga kila kitu isipokuwa kikao chako kikuu). Sandbox imezimwa kwa chaguo-msingi na backend yake ya chaguo-msingi ni Docker, kwa hivyo sakinisha Docker kabla ya kuiwasha: Docker kwenye VPS. Ikiwa watu usiowaamini wanashiriki chaneli na boti, tumia gateway tofauti, ikiwezekana kwenye seva tofauti.
7. Masasisho na nakala rudufu
openclaw update
openclaw gateway status
openclaw backup create --output ~/backups/openclaw --verify
~/.openclaw huhifadhi usanidi, vitambulisho vya chaneli (pamoja na kikao cha WhatsApp), wasifu wa uthibitishaji wa modeli na nakala za vikao. Ukiipoteza, itabidi kuoanisha kila kitu upya; ikivuja, mtu mwingine anakuwa wewe kwenye WhatsApp. Chukua nakala rudufu na uziweke nje ya seva: zipakue kwa scp au tumia restic yenye usimbaji fiche.
Orodha ya ukaguzi
| Ukaguzi | Amri | Inatarajiwa |
|---|---|---|
| Gateway haiendeshwi kama root | ps -eo user,args | grep '[o]penclaw' | claw kwenye safu ya kwanza |
| Inadumu baada ya kutoka | loginctl show-user claw -p Linger | Linger=yes |
| Inasikiliza kwenye loopback pekee | ss -ltnp | grep 18789 | 127.0.0.1:18789 |
| Hakuna port ya umma | ufw status | OpenSSH pekee |
| Usanidi hausomeki na kila mtu | stat -c '%a' ~/.openclaw/openclaw.json | 600 |
| Ukaguzi safi | openclaw security audit --deep | hakuna matokeo hatari |
Nafasi ya EQVPS
Watoa huduma wengi wanaweza kuendesha mchakato wa Node. Tunachoongeza ni malipo ya crypto bila KYC, mpango wa NAT unaofaa gateway inayosikiliza loopback pekee, na seva ya MCP ambayo wakala wako anaweza kuitumia kusimamia seva zake mwenyewe. Ukiunganisha OpenClaw nayo, soma kwanza kinga za MCP: tokeni inayoweza kuagiza seva inastahili uangalifu sawa na tokeni ya gateway. Kwa mtazamo mpana wa kuendesha mawakala kwenye VPS, angalia mwongozo wa wakala wa AI.
Maoni yetu: dakika hizi 20 ndizo tofauti kati ya msaidizi na shell iliyo wazi yenye kiolesura cha mazungumzo. Hata ukiruka zilizobaki, fanya angalau hatua 1, 4 na 5.
Maoni
Bado hakuna maoni. Kuwa wa kwanza.